ClickFix napadi šire novi Mac malver AmnesiaStealer
Opisi virusa, 17.08.2026, 10:00 AM
Istraživači kompanije Jamf otkrili su novi malver za macOS pod nazivom AmnesiaStealer, koji se širi pomoću ClickFix napada i može da krade lozinke, podatke iz pregledača i aktivne sesije, ali i da napadačima omogući skrivenu kontrolu nad pregledačem žrtve.
AmnesiaStealer je napisan u programskom jeziku Rust i ima više faza napada. Njegove mogućnosti delimično se preklapaju sa drugim malverima za krađu podataka sa Mac računara, kao što su Atomic (AMOS), MacSync i CrashStealer, ali istraživači kažu da poseduje i mogućnosti posebno prilagođene macOS-u.
Malver, između ostalog, proverava verziju operativnog sistema i pokušava da iskoristi metode za zaobilaženje zaštite koje je Apple već zakrpio na novijim verzijama macOS-a.
Za distribuciju AmnesiaStealer-a napadači koriste ClickFix, tehniku socijalnog inženjeringa koja korisnika navodi da sam pokrene zlonamernu komandu.
U kampanji koju je analizirao Jamf, žrtvama se prikazuje lažna GitHub stranica za preuzimanje softvera. Na njoj se nalazi opcija „Terminal installation“, predstavljena kao jednostavniji način instalacije za napredne korisnike, zajedno sa instrukcijama za otvaranje Terminala i pokretanje komande.
Klikom na dugme za kopiranje korisnik dobija Base64 kodirani sadržaj koji se nakon dekodiranja pretvara u komandu. Kada je korisnik pokrene, ona preuzima kratku skriptu koji radi bez vidljivih obaveštenja, pokreće AmnesiaStealer i zatim se sam briše.
Nakon infekcije malver najpre utišava zvuk na računaru. Razlog je neobičan: deo krađe podataka obavlja preko Finder-a, koji može da reprodukuje zvuk prilikom kopiranja fajlova. Isključivanjem zvuka napadači pokušavaju da spreče korisnika da primeti šta se događa.
AmnesiaStealer zatim prikuplja informacije o hardveru i softveru uređaja, a među podacima za koje je zainteresovan nalaze se i sadržaji iz Apple Notes-a i Telegrama.
Pri tome koristi komande osmišljene tako da ne izazovu pojavljivanje macOS TCC zahteva za dozvolu.
Malver zatim od korisnika traži da unese lozinku za Mac i lokalno proverava da li je ispravna. Dobijene kredencijale koristi za otključavanje Keychain fajlova koji sadrže šifrovane podatke. Jamf navodi da tokom analize nije bilo jasno zbog čega napadači prikupljaju određene zapise iz tih fajlova.
Ukradeni podaci smeštaju se u privremeni direktorijum, arhiviraju i zatim šalju napadačima.
Međutim, AmnesiaStealer ima i drugu fazu koja napadačima omogućava daljinsku kontrolu nad pregledačem.
Poseban modul podržava sedam pregledača zasnovanih na Chromium-u: Chrome, Brave, Microsoft Edge, Arc, Opera, Vivaldi i Chromium.
Da korisnik ne bi primetio šta se događa, malver ne preuzima kontrolu nad pregledačem koji je trenutno otvoren. Umesto toga, pravi kopiju korisnikovog profila pregledača i pokreće je odvojeno, tako da aktivnosti napadača ne utiču na prozor koji žrtva vidi na svom ekranu.
Napadač zatim dobija prenos slike te sesije uživo i može da upravlja njome pomoću tastature i miša, otvara i zatvara kartice, skroluje i posećuje sajtove.
Modul može i da izvlači kolačiće pregledača u čitljivom obliku preko Chrome DevTools protokola. Istovremeno ubacuje skriptu koja pokušava da spreči sajtove da prepoznaju da pregledačem upravlja automatizovani sistem.
Ovakva krađa aktivnih sesija posebno je značajna jer ukradeni kolačići u određenim okolnostima mogu omogućiti pristup već prijavljenim nalozima bez ponovnog unošenja korisničkog imena i lozinke.
Istraživanja pokazuju da je ClickFix tokom 2026. godine postao jedan od vodećih načina za distribuciju malvera. Umesto da direktno zaobiđu sve zaštitne mehanizme operativnog sistema, napadači navode korisnika da sam kopira i pokrene zlonamernu komandu, čime legitimna radnja korisnika postaje početna tačka infekcije.
Jamf korisnicima preporučuje korišćenje zaštitnih funkcija koje mogu da blokiraju izvršavanje ovakvih pretnji. Za korisnike je, međutim, najvažniji signal sam zahtev da sa veb stranice kopiraju komandu i pokrenu je u Terminalu.
Izdvojeno
ClickFix napadi šire novi Mac malver AmnesiaStealer
Istraživači kompanije Jamf otkrili su novi malver za macOS pod nazivom AmnesiaStealer, koji se širi pomoću ClickFix napada i može da krade lozink... Dalje
Novi macOS malver CrashStealer predstavlja se kao Apple alat za prijavu grešaka i krade lozinke
Bezbednosni istraživači upozoravaju na novi macOS malver pod nazivom CrashStealer, koji se predstavlja kao Apple-ov alat za prijavu grešaka kako bi... Dalje
Microsoft upozorava na GigaWiper, malver koji prvo špijunira, a zatim uništava računar
Microsoft je objavio detalje o novom destruktivnom Windows malveru nazvanom GigaWiper, koji napadačima omogućava daljinski pristup zaraženim račun... Dalje
Scareware prevara CypherLoc: lažna upozorenja i prevaranti koji se predstavljaju kao tehnička podrška
Istraživači kompanije Barracuda upozorili su na novu scareware prevaru pod nazivom „CypherLoc“, koja koristi iskačuće prozore i lažn... Dalje
Reaper: novi malver za macOS zaobilazi Appleove zaštite i krade lozinke i kripto novčanike
Istraživači kompanije SentinelOne upozorili su na novu pretnju pod nazivom Reaper, infostealer malver za macOS koji se predstavlja kao legitimno sis... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





